סוכני AI משתלטים על המערכות הקריטיות, והאבטחה לא מצליחה לעקוב

סוכני בינה מלאכותית נכנסים לייצור בקצב שצוותי האבטחה לא מסוגלים לעכל. הם מחזיקים הרשאות, ניגשים למערכות הליבה, ופועלים באופן אוטונומי, אבל רוב הארגונים לא יודעים אילו סוכנים רצים, למי הם שייכים, או איך לעצור אותם כשמשהו משתבש. לפי גרטנר, ארגון Fortune 500 טיפוסי יריץ כ-150 אלף סוכנים עד 2028, זינוק מפחות מ-15 ב-2025, בעוד שרק 13% מהארגונים מאמינים שיש בידיהם ממשל תקין לסוכנים.
הבנק שחשב שאין לו סוכנים
הפער בין מדיניות למציאות נחשף בבנק גלובלי בינוני שהצהיר כי אין לו סוכנים כלל, מאחר שהמדיניות אוסרת עליהם. "סוכנים לא נוטים לכבד מדיניות", אמר טיילור. ביקורת שערכה RSA חשפה יותר מ-4,000 סוכנים פעילים בסביבת הארגון. לפי IBM, תקריות שכוללות "צל AI", סוכנים לא מנוהלים, עולות בממוצע 670 אלף דולר (כ-2.5 מיליון שקל) יותר מתקריות רגילות. הסוכנים גם צוברים הרשאות וגישה לאורך זמן בלי שאף אחד עוקב: עובדים מקימים סוכן כדי לעמוד בדדליין, ומרגע שהוא "משוחרר לטבע", אין בקרה על שינויי הרשאות, ואין מחיקה או השבתה.
כשפרומפט אחד מפיל את Salesforce
התרחיש שטיילור מתאר לא מעורב תוקף חיצוני. עובד שירות לקוחות בחברה לא מזוהה ביקש מסוכן "לגשת ל-Salesforce ולהביא את כל הדאטה" כדי לבנות תרשימי בריאות לקוח. הסוכן החל להוריד את מסד הנתונים כולו. מנגנוני ההגנה של Salesforce זיהו את התעבורה כמתקפה, השביתו את המופע, והתריעו שהחברה נמצאת תחת מתקפת מניעת שירות. "מפעיל אחד בדלפק שירות הפיל את כל מופע ה-Salesforce של החברה בכך שגרם לסוכן לבצע מתקפת DoS", הסביר טיילור. "הוא לא עשה שום דבר לא בסדר".
גילוי, אבטחה, ממשל
RSA Agent ID מושק כשלושה מודולים, זמינים בנפרד או כמערכת אחת על פלטפורמת הזהות המאוחדת של RSA. Discover סורק נקודות קצה (דרך מחברים ל-CrowdStrike ו-Zscaler), התקנים, רשת ואפליקציות בזמן אמת. הוא מאתר סוכנים ושרתי MCP, מורשים וצללים, ורושם כל אחד כזהות מדרגה ראשונה עם בעלים מוגדר, דרגת סיכון ומצב מחזור חיים, מקושר לספקי זהות קיימים כגון Microsoft Entra ID, Okta ו-AWS IAM. "לכל סוכן צריך להיות בעלים", הדגיש טיילור. "הוא צריך להיות מחובר לזהות אנושית".
שער מדיניות בקריאות כלי
Secure פועל כשער AI/MCP בקו ישר (inline) שבודק כל קריאת כלי מול מדיניות ברמת הכלי והארגומנטים. קריאות שעומדות במדיניות מאושרות, קריאות שחורגות נחסמות, וקריאות בסיכון גבוה מועברות לאישור הבעלים הרשום. האישורים עוברים בערוץ מחוץ לפס (out-of-band) עם אימות עמיד בפני פישינג, ערוץ שהסוכנים עצמם לא יכולים לגשת אליו.
לוגים בלתי ניתנים לשינוי לרגולטורים
Govern מתעד כל פעולה מנוהלת וממפה את הראיות לעשר מסגרות רגולטוריות ותעשייתיות היישר מהקופסה, תוך הזרמה ל-SIEM של הלקוח. "רגולטורים רוצים לדעת אם הייתה מדיניות בזמן התקרית, מי אישר אותה, אילו פעולות בוצעו, והם רוצים לראות את זה בלוגים שלא ניתנים לשינוי", אמר טיילור.
ביטחון אנושי, לא אישור לכל פרומפט
טיילור דוחה את מודל ה-human-in-the-loop שגורם לעייפות אישורים. "מאה פרומפטים ביום זה פשוט הזמנה לומר כן. זו עוד צורה של עייפות התראה". הגישה של RSA מבקשת להחליף את לולאת האישור המתישה בבעלות ברורה, מדיניות אכיפה אוטומטית, ותיעוד מלא שעומד בדרישות רגולציה, בלי לדרוש מהאנשים לאשר כל צעד של הסוכן.